Skip to main content

Snykのオープンソース脆弱性エクスペリエンスで優先順位付け

feature snyk platform learn using snyk with CI CD

2025年8月20日

0 分で読めます

アプリケーション全体の脆弱性のうち、どれを修正すべきか優先順位を付けるのは、簡単ではありません。悪用可能でしょうか?到達可能でしょうか?アップデートによって破壊的変更が発生するでしょうか?このライブラリを使っている他のチームについて、把握しておくべきことはありますか?ほかにも変更が必要な場合、バックログはどのような状況でしょうか?

しかも、これは今週だけの話です。来週には新たな発見や新バージョンのリリースがあり、場合によっては新たなサイバーセキュリティ侵害も発生して、また同じことが繰り返されます。

これまで、AppSecチームとアプリケーション開発者の間では、個々の脆弱性を中心にコミュニケーションや優先順位付けが行われてきました。次のような言葉を聞いたことがある(あるいは言ったことがある)でしょう。

「Snykによると、このライブラリに関連する重大な脆弱性があるそうです。修正するために、推奨されているバージョンにアップグレードしましょう」

率直に言って、アプリケーションセキュリティについて話し合う方法として悪くはありません。チームはコード内の高リスクな脆弱性の排除を目指すべきです。Snykのカスタマイズ機能、管理機能、レポート機能の多くは、プラットフォームが検出したすべての脆弱性の評価に基づいています。私たちはこの取り組みを推奨しています。

しかし、修正について別の考え方があるとしたらどうでしょうか?

私たちは、別の方法があるはずだと考えました。そこで、脆弱性を個別に見るのではなく、ライブラリに注目する新しいデフォルトの脆弱性一覧ビューを導入します。これにより、アップグレード候補ごとの総合的な価値と影響を把握しやすくなります。

Snyk UIの新機能

Snyk package vulnerability dashboard showing fixable issues, risk scores, and upgrade options for an Angular build dependency.

Snyk UIの新しいビューでは、すべての脆弱性を依存関係と、脆弱性を修正するバージョンごとにグループ化します。最低限のバージョンにアップデートするだけで済ませようとする必要はもうありません。アップグレードごとに修正できる脆弱性の数を比較し、コストと効果を適切に判断できます。

社内テストでは、このビューを使うと開発者は問題を解決する達成感を得やすく、余分な労力をほとんどかけずに、より多くの問題を修正できることがわかりました。バージョンをもう1つ先のマイナーリリースに上げるだけで、中程度の脆弱性をさらに3件修正できるとしたら、少なくとも検討してみたいと思いませんか?

以前のビューでは、こうした話し合いはできませんでした。

この新しいビューでは、ライブラリのアップデートを相互に比較し、開発チームの取り組みが最大の効果を発揮するよう評価できます。たとえば、深刻度が同程度の脆弱性を含むライブラリが2つあるとします。一方をアップデートすれば、もう一方では修正できない問題も含めて、さらに7件の問題を修正できる場合、どちらを修正するべきでしょうか?以前なら、おそらく運任せでした。今では、全体像を踏まえた十分な情報に基づいて判断できます。

進化するPRワークフロー

Snyk interface showing a Fix PR for juice-shop, upgrading a package to address six transitive vulnerabilities including prototype pollution.

アップグレードするバージョンを決めたら、Snykを使って専用のPRをこれまで以上に簡単に作成できます。以前のビューでは、脆弱性の一覧がチェックボックスにあらかじめチェックされた状態で表示されるだけだったため、PRで適用される変更の把握やカスタマイズが困難でした。新しいビューでは、適用するアップグレードを簡単に把握してカスタマイズできます。クリック1回でアップグレードするバージョンを確定し、もう1回クリックすると、アップデートによって修正されるすべての脆弱性を記載した修正PRが作成されます。この情報がPRに直接表示されることで、組織内の他のメンバーも重要な内容を把握できます。

GitHub pull request from Snyk listing six npm dependency vulnerabilities and their severity scores.

ぜひお試しください!

このエクスペリエンスは、Maven、.NET、npm、Python、Ruby、Yarnのいずれかを使用するすべてのSnykプロジェクトでご利用いただけます。実際に確認するには、組織内の個別のプロジェクトに移動してください。プロジェクトをクリックすると、新しい依存関係別ビューが表示されます。

脆弱性の修正に取り組みましょう!

Snyk のオープンソースセキュリティに関するライブデモに参加する

Snyk のセキュリティの専門家に、オープンソースの安全な使用方法について相談する